テスト開始前の前提条件
AWS連携の完了
DeshimaでAWSセラーアカウントの連携が完了していること
利用申請フォームの設定完了
DeshimaフォームURLがAWS Marketplaceに登録されていること
Phase 3: 統合 の一部です
概要
このセクションでは、AWS Marketplace統合のテストと検証を行います。本番公開前に、すべての機能が正しく動作することを確認します。推定期間: Deshimaのガイドで効率的に進行
難易度: ⭐⭐⭐⭐☆(やや高い)
このフェーズで達成すること
テスト環境構築
Limited公開、許可リスト(allowlist)、テストアカウント
統合テスト
購入フロー、エンタイトルメント、契約ライフサイクル
セキュリティスキャン
脆弱性スキャン、ペネトレーションテスト、OWASP対応
パフォーマンステスト
負荷テスト、スケーラビリティ、レスポンスタイム
テスト環境の構築(Limited公開)
新規SaaS製品は、まず Limited(限定公開) 状態で公開されます。Limited製品は統合・テスト専用で、自分のアカウントと許可リスト(allowlist)に登録したAWSアカウントのみが閲覧・サブスクライブできます。1
allowlistにテスト用AWSアカウントを追加
AMMPの Request changes → Update allowlist で、テストに使うAWSアカウントIDをカンマ区切りで登録します。
2
低価格でテスト
Limited期間中は、自分やAWS Marketplace Seller Operationsが大きなコストをかけずにテストできるよう、製品を低価格に保ちます。実際の価格はPublic化申請時に設定します。
統合テスト
1
自分の製品にサブスクライブして顧客体験を確認
自社のテストアカウントで実際にサブスクライブし、以下を確認します。
- 製品情報・購入オプションの表示
- テスト決済の処理
- 登録ランディングページへのリダイレクトと自社サイトリンク
2
契約ライフサイクルの検証
購入 → エンタイトルメント取得(GetEntitlements)→ 契約更新 → 契約解除 までの一連のイベント(EventBridge通知)が正しく処理されることを確認します。
セキュリティポリシー要件(公式ガイドライン)
2025年4月30日施行 / 2026年4月更新: すべてのSaaS製品に10項目の必須セキュリティポリシーが適用されます。項目ごとの詳細と提出前チェックリストは SaaS セキュリティ要件 にまとめています。本ページは要点のみを記載します。
データ保護・暗号化
データ保護・暗号化
- 転送中・保管時のデータを業界標準の方式で暗号化する
- 各顧客のデータと環境をテナント分離し、他顧客がアクセスできないようにする(顧客が明示的に許可した場合を除く)
- データへのアクセス前に全顧客を認証する
データ取扱いの開示と削除
データ取扱いの開示と削除
- データの収集・保存・利用・共有・保持・バックアップの方針を、顧客向けドキュメントまたは要求に応じて開示する
- EULAに定めた期間内、または顧客要求時に顧客データを削除する
脆弱性・コンプライアンス
脆弱性・コンプライアンス
- 公開時点で既知の脆弱性・EOLソフトウェア・マルウェアを含まないこと。公開後に発見された場合はパッチ適用が義務
- GDPR・CCPAなど、自社と顧客に適用される現地法令を順守する
監査ログとインシデント対応
監査ログとインシデント対応
- 顧客データを処理する際は、セキュリティ関連イベントの監査ログを1年以上保持し、改ざんから保護する
- 顧客に関連しうるセキュリティインシデントが発生した場合、影響顧客へ通知する
- 顧客が製品関連のセキュリティインシデントを報告できる文書化されたプロセスを用意する
通知の管理(セキュリティ・スキャン結果)
Product listings 通知の分類・多チャネル配信に対応(2026-08-20): AWS Marketplaceは、パートナー向けにカテゴリ別通知と複数チャネルへの配信をサポートするようになりました。「Product listings(製品掲載)」カテゴリには、未対応の製品タスク、AMI/コンテナ製品の定期スキャンで検出された脆弱性(recurring scan findings)、SaaS製品のVendor Insights セキュリティプロファイルのスナップショットなどが含まれます。AWS User Notifications を利用して、この通知カテゴリを担当チームにルーティングし、配信チャネル(メール、AWS Console Mobile Application、Slack や Microsoft Teams 上の Amazon Q Developer)を選択できます。スキャン結果やセキュリティ関連の通知を見落とさないよう、セキュリティ担当チームへ確実に届く設定を推奨します。詳細はAWS公式アナウンスを参照してください。
次のステップ
Phase 4: 審査・公開
公開申請

